Gestión de accesos

El módulo Access Management (eyssen_access_management) proporciona a los administradores tres herramientas adicionales para controlar a qué puede acceder un usuario, además de los permisos de acceso estándar:

También mantiene un registro de los inicios de sesión de cada usuario.

Nota

  • Para instalar el módulo, vaya a Ajustes ‣ eYssen ERP y, en la sección Módulos generales, active Gestión de accesos. Consulte Ajustes de eYssen ERP.

  • Todas las funciones descritas en esta página solo están disponibles para los usuarios cuyo permiso de acceso Administración esté configurado como Permisos de acceso o Ajustes.

Las reglas se pueden gestionar desde dos lugares:

  • en el usuario: vaya a Ajustes ‣ Usuarios y compañías ‣ Usuarios, abra un usuario y haga clic en la pestaña Gestión de accesos, que contiene las subpestañas Subredes IP, Menús restringidos y Reglas de dominio de modelo;

  • para todos los usuarios a la vez: desde el menú Ajustes ‣ Gestión de accesos.

screenshot: general-access-management-user-tab
menu
Settings ‣ Users & Companies ‣ Users ‣ (open a user) ‣ Access Management tab
shows
The Access Management tab of a user form with its three sub-tabs; the IP Subnets sub-tab is open with one green "Allow" line and one red "Deny" line, and the instructions list below it. The "Logins" smart button is visible at the top of the form.
highlight
The "Access Management" tab and the "Logins" smart button (red frames).
data
User "Marc Demo"; Allow IPv4 192.0.2.0/24 "Office"; Deny IPv4 192.0.2.66 "Guest Wi-Fi gateway".
module
eyssen_access_management
notes
English UI, light theme, 1440px width. Use documentation-range IP addresses only.

Subredes IP

Una regla de subred IP restringe las direcciones de red desde las que un usuario puede iniciar sesión a través de la página de inicio de sesión.

Para crear una regla, vaya a Ajustes ‣ Gestión de accesos ‣ Subredes IP, haga clic en Nuevo y complete los siguientes campos:

  • Regla: Permitir o Denegar;

  • Tipo: IPv4 o IPv6;

  • Subred IP: la subred en notación CIDR, p. ej., 192.0.2.0/24. Para especificar una sola dirección, introduzca la dirección sola (192.0.2.78) o con el sufijo /32. Una subred no válida se rechaza al guardar la regla;

  • Usuarios: los usuarios a los que se aplica la regla;

  • Empresa: opcionalmente, la empresa a la que pertenece la regla;

  • Descripción: un texto libre, p. ej., el nombre de la oficina.

La misma regla se puede asignar a varios usuarios. En las listas, las reglas Permitir se muestran en verde y las reglas Denegar en rojo.

Cuando un usuario inicia sesión, las reglas que tiene asignadas se evalúan de la siguiente manera:

  • Si el usuario no tiene ninguna regla, puede iniciar sesión desde cualquier lugar.

  • Si el usuario tiene al menos una regla Permitir, solo puede iniciar sesión desde una dirección que pertenezca a una de las subredes permitidas.

  • Si el usuario solo tiene reglas Denegar, puede iniciar sesión desde cualquier lugar, excepto desde las subredes denegadas.

  • Una regla Denegar siempre prevalece: úsela para excluir una subred más pequeña, o una sola dirección, de una subred permitida.

Un usuario que intenta iniciar sesión desde una dirección prohibida recibe el mensaje Access from this IP address is not allowed, y el intento se registra en el registro de inicios de sesión.

Advertencia

  • No se comprueban las subredes superpuestas. Revise el conjunto de reglas de un usuario antes de guardar, en particular para su propia cuenta de administrador, para evitar quedarse bloqueado.

  • La dirección que se tiene en cuenta es la transmitida por el proxy inverso situado delante de la base de datos. Si todos los inicios de sesión parecen provenir de la misma dirección interna, pida a su administrador del sistema que revise la configuración del proxy.

Menús restringidos

Los elementos de menú se pueden ocultar usuario por usuario, sin necesidad de crear un grupo de usuarios específico.

Abra la subpestaña Menús restringidos de la pestaña Gestión de accesos del usuario y elija cómo funciona la lista con el interruptor Ocultar todos los elementos de menú:

  • desactivado (predeterminado): se muestran todos los elementos de menú a los que el usuario tiene acceso, excepto los añadidos a la lista;

  • activado: se ocultan todos los elementos de menú, excepto los añadidos a la lista (siempre que el usuario tenga acceso a ellos).

A continuación, haga clic en Añadir una línea y seleccione los elementos de menú. Se pueden seleccionar tanto aplicaciones (menús de nivel superior) como submenús.

Truco

Cuando Ocultar todos los elementos de menú está activado, recuerde añadir también los menús principales: no se puede acceder a un submenú cuya aplicación está oculta.

La vista inversa está disponible en los elementos de menú: en el modo de desarrollador, vaya a Ajustes ‣ Técnico ‣ Interfaz de usuario ‣ Elementos de menú, abra un elemento de menú y haga clic en la pestaña Usuarios restringidos. Un usuario mostrado en rojo ve todo excepto este elemento de menú; un usuario mostrado en verde no ve nada excepto los elementos de menú explícitamente permitidos, incluido este.

Importante

  • Las restricciones de menú se ignoran para los usuarios cuyo permiso de acceso Administración es Permisos de acceso o Ajustes.

  • Ocultar un elemento de menú solo lo elimina de la navegación. No cambia los permisos de acceso del usuario sobre los registros subyacentes; utilice grupos y permisos de acceso para ello.

  • El usuario debe recargar la página para que un cambio se tenga en cuenta.

screenshot: general-access-management-restricted-menus
menu
Settings ‣ Users & Companies ‣ Users ‣ (open a user) ‣ Access Management tab ‣ Restricted Menus
shows
The Restricted Menus sub-tab with the "Hide all menu items" toggle disabled, the blue information banner explaining the mode, and a list of three hidden menu items.
highlight
The "Hide all menu items" toggle (red frame).
data
Hidden menus: "Invoicing/Configuration", "Sales/Reporting", "Employees".
module
eyssen_access_management
notes
English UI, light theme, 1440px width, crop to the tab.

Reglas de dominio de modelo

Una regla de dominio de modelo reserva un conjunto de registros para uno o varios usuarios: los registros que coinciden con la regla solo se muestran a los usuarios de la regla, y se excluyen de las vistas de todos los demás.

Para crear una regla, active el modo de desarrollador (el editor de filtros solo se muestra en el modo de desarrollador), vaya a Ajustes ‣ Gestión de accesos ‣ Reglas de dominio de modelo, haga clic en Nuevo y complete:

  • el nombre de la regla;

  • Usuarios: los usuarios para los que se reservan los registros;

  • Empresa: opcionalmente, la empresa en la que se aplica la regla. Una regla sin empresa se aplica en todas las empresas;

  • Líneas: haga clic en Añadir una línea, seleccione un Modelo (p. ej., Pedido de venta), y defina el Dominio de filtro con el editor de dominios. Una regla puede contener líneas para varios modelos.

Por último, la regla también se puede asignar desde la subpestaña Reglas de dominio de modelo de la pestaña Gestión de accesos de un usuario.

Para cada modelo, los registros que se muestran a un usuario se determinan de la siguiente manera:

  • los registros que no coinciden con ninguna línea de regla con usuarios permanecen visibles para todos;

  • los registros que coinciden con una línea de regla solo son visibles para los usuarios de esa regla;

  • los registros que coinciden con una línea de una regla sin ningún usuario son visibles para todos, incluso si otra regla los reserva.

Example

La regla Key accounts tiene los usuarios Anita y Marc, y una línea en el modelo Pedido de venta con el filtro Customer > Tags contains "Key account". Los presupuestos y pedidos de venta de las cuentas clave ahora solo se muestran a Anita y Marc; todos los demás pedidos permanecen visibles para todo el equipo de ventas.

Importante

Las reglas de dominio de modelo filtran los registros cargados en las vistas del cliente web (lista, Kanban, etc.). No son un mecanismo de seguridad: los totales de las vistas agrupadas, los análisis dinámicos y de gráficos, las exportaciones y los informes impresos no se filtran, y un registro se puede seguir abriendo con un enlace directo. Para una restricción estricta, pida a su administrador del sistema que configure reglas de registro.

Las reglas nunca se aplican a los modelos Usuarios, Contactos y Empresas.

screenshot: general-access-management-domain-rule
menu
Settings ‣ Access Management ‣ Model Domain Rules ‣ New (developer mode)
shows
A model domain rule form with its name, two users, the "Manual" type badge and one line for the model "Sales Order" with its domain.
highlight
The "Lines" list (red frame).
data
Rule "Key accounts"; users "Anita Oliver", "Marc Demo"; line model "Sales Order", domain on the customer tag "Key account".
module
eyssen_access_management
notes
English UI, light theme, 1440px width, developer mode enabled.

Nota

Las subredes IP, las reglas de dominio de modelo y sus líneas no se pueden eliminar desde la interfaz. Para dejar de usar una regla de subred IP, elimine sus usuarios.

Restringir diarios a usuarios

Con el módulo Access Management - Account (eyssen_access_management_account), un diario se puede reservar para algunos usuarios sin necesidad de escribir un dominio a mano.

Vaya a Contabilidad ‣ Configuración ‣ Diarios, abra un diario, haga clic en la pestaña Ajustes avanzados y seleccione los usuarios en el campo Usuarios limitados de la sección Reglas de acceso. El campo no está disponible en los diarios de tipo Varios.

Cada vez que se guarda un diario, se reconstruyen las reglas de tipo Automática: se crea una regla llamada Access Management Rule for Journals por cada grupo de usuarios, con líneas sobre los diarios, los asientos contables (y, por lo tanto, las facturas) y los apuntes contables. Como resultado, los diarios limitados y sus asientos solo se muestran a los usuarios seleccionados. Las reglas automáticas son de solo lectura.

Además, el informe Contabilidad ‣ Informes ‣ Gestión ‣ Análisis de facturas solo incluye las facturas de los diarios que no están limitados, o que están limitados al usuario actual.

Nota

Para instalar el módulo, active Account en Gestión de accesos en Ajustes ‣ eYssen ERP. En el mismo lugar, la opción PoS instala la restricción de puntos de venta por usuario; consulte la configuración del punto de venta.

screenshot: general-access-management-journal
menu
Accounting ‣ Configuration ‣ Journals ‣ (open a bank journal) ‣ Advanced Settings tab
shows
The Advanced Settings tab of a journal with the "Access Rules" section and two users selected in the "Limited Users" field.
highlight
The "Limited Users" field (red frame).
data
Journal "Bank (EUR)"; limited users "Anita Oliver", "Mitchell Admin".
module
eyssen_access_management_account
notes
English UI, light theme, 1440px width, crop to the tab.

Inicios de sesión de usuarios

Todo intento de inicio de sesión realizado en la página de inicio de sesión con un nombre de usuario existente se registra con el Usuario, la Dirección IP, el navegador (User Agent) y, para un intento fallido, el Motivo: Wrong login/password o Access from this IP address is not allowed. Los inicios de sesión correctos se muestran en verde y los intentos fallidos en rojo.

  • Para ver los inicios de sesión de un usuario, abra el usuario y haga clic en el botón inteligente Inicios de sesión.

  • Para ver todos los inicios de sesión, vaya a Ajustes ‣ Gestión de accesos ‣ Inicios de sesión de usuarios. Utilice los filtros Correcto y Fallido, el filtro Fecha, y agrupe la lista por Usuario, Dirección IP, Motivo o Fecha, p. ej., para detectar intentos fallidos repetidos desde una misma dirección.

El registro es de solo lectura. Los intentos realizados con un nombre de usuario que no existe no se registran en esta lista.

screenshot: general-access-management-logins
menu
Settings ‣ Access Management ‣ User Logins
shows
The login log grouped by user, with green successful lines and red failed lines showing the IP address, the reason and the user agent.
highlight
The "Reason" column (red frame).
data
Three users; at least one "Wrong login/password" and one "Access from this IP address is not allowed" line.
module
eyssen_access_management
notes
English UI, light theme, 1440px width, crop to the list. Documentation-range IP addresses only.